Nach eigenen Angaben hielten sich die Angreifer monatelang in dem Netz auf und gaben den Zugang anschließend auf. „Das Netz hatte für uns keine Priorität, deshalb haben wir unseren Zugang nicht aufrechterhalten“, erklärte die Gruppe. „Wir haben relativ schnell und mit geringem Aufwand vollständigen Zugriff auf die gesamte Infrastruktur erhalten.“ Ein Vertreter der Gruppe erklärte zudem, man verfüge derzeit über Zugang zu Hunderten IT-Systemen in Russland und Belarus – eine Behauptung, die sich nicht unabhängig überprüfen ließ.
Das Bekenntnis folgt auf einen Bericht des russischen IT-Sicherheitsunternehmens Solar, einer Tochter des staatlich kontrollierten Telekommunikationskonzerns Rostelecom. Solar hatte vergangene Woche eine lang andauernde Kompromittierung einer nicht namentlich genannten russischen Gesundheitsorganisation beschrieben und die Cyber Partisans als mutmaßliche Urheber benannt. Nach Darstellung von Solar wurde der Einbruch im Dezember 2025 entdeckt; die frühesten Spuren reichten bis Anfang 2024 zurück, woraus sich ein Aufenthalt der Angreifer von fast zwei Jahren im Netz ergeben könnte. Die Cyber Partisans widersprechen dieser Zeitrechnung: Sie hätten sich den Zugang ein Jahr früher verschafft und nach Erreichen ihrer Ziele nicht versucht, ihn zu halten.
Solar zufolge betrieb die betroffene Organisation ein ausgedehntes IT-Netz, das mit zahlreichen weiteren Gesundheitseinrichtungen verbunden war, sodass die Angreifer potenziell auch auf weitere Systeme zugreifen konnten. Die Forscher stellten fest, dass die Angreifer sensible medizinische Informationen einsahen, dabei aber keine Daten zerstörten und den Betrieb der Organisation nicht störten.
Welche Informationen konkret erbeutet wurden, legte die Gruppe nicht offen. Sie erklärte, medizinische Daten aus solchen Operationen könnten dabei helfen, russische Militärverluste im Krieg gegen die Ukraine einzuschätzen. Der Großteil der aktuellen Operationen bleibe geheim; Material aus dem Moskauer Gesundheitsnetz könne aus operativen Gründen nicht veröffentlicht werden.
„Wir nutzen die Gelegenheit, die Verantwortung für den Hack zu übernehmen, und stimmen den Autoren des Berichts in mindestens einem Punkt zu: Wie sehr sich die Russen auch bemühen, ihre Systeme zu verteidigen – die Cyber Partisans ‚finden und werden weiterhin Wege um‘ ihre Sicherheitsmaßnahmen herum finden“, so die Gruppe in ihrer Erklärung.
Die Cyber Partisans entstanden nach den Massenprotesten gegen den belarussischen Präsidenten Alexander Lukaschenko im Anschluss an die umstrittene Präsidentschaftswahl 2020, die westliche Regierungen als gefälscht zurückwiesen. Seither reklamierte die Gruppe größere Cyberangriffe auf belarussische Regierungsinstitutionen und das Eisenbahnsystem des Landes für sich. Nach dem Beginn der russischen Vollinvasion der Ukraine 2022 weitete sie ihre Aktivitäten auf russische Ziele aus, darunter Operationen zur Informationsbeschaffung und zur Störung von Infrastruktur.
Im Juli stufte das Oberste Gericht Russlands die Cyber Partisans als „extremistische Organisation“ ein und warf der Gruppe vor, Russland und Belarus destabilisieren und die Regierung Lukaschenkos stürzen zu wollen. Es war die erste derartige Einstufung einer Hackergruppe durch Russland.
